brmail: (Default)
[personal profile] brmail
Система, над которой я тружусь на работе вся из себя многослойная, но конечному пользователю она снаружи видна, как вебсайт.
Те открывает он браузер, вбивает юзернейм-пассворд, заходит в систему и там уже работает. Короче последние несколько дней заметно увеличилось число тикетов в систему поддержки с жалобой на невозможность залогиниться. Обычно проблема редка и решается ресетом пароля. Сами мы ту же систему используем, в административных целях, так что уж неполадки с логином точно бы заметили, ан нет. У нас все путем, а у юзеров какие то грабли. Выцепил последнего горемыку, стал выяснять что происходит, "как обгонял, как подрезал" и внезапно выясняю что он только что сменил истекший пароль, и система более его не пускает. Ресетаю ему пароль, он заходит на сайт по спец-линку, делает себе новый пароль, логинится.... и снова система пишет что пароль неверный. Короче переписка меня эта утомила прошу его показать мне десктоп и что он там делает. Он заходит на страничку, кликает на поле с именем, выбирает там запомненное имя, после чего браузер подставляет запомненный пароль, и лезет логинится, ну а пароль запомнен старый, система его не пускает, мы виноваты. Так как несколько лет назад мы это уже проходили, то в коде формы браузеру явно запрещено запоминать пароли, однако у него запоминает. Лезу в браузер, смотрю версию - IE 11. Ага, ясно опять что то нахимичили с совместимостью, хотя запрет на автокомплит это часть html страндарта, не должны бы.... Только микрософту то пофиг же:
"Why does IE11 ignore the AUTOCOMPLETE attribute on login forms while continuing to respect the attribute on all other AutoComplete input elements (e.g. address, credit cards, phone #, etc)?"
The answer is that Password Managers improve real-world security, and the IE team felt it was important to put users in control. Users rely on their password manager to permit them to comfortably use strong passwords. Password managers encourage strong, unique password creation per site, but unique, strong passwords are often difficult to remember and type on touch devices. If the browser doesn't offer to autocomplete a password, the user assumes that the browser is broken.


Бедному юзеру сложно пароли запоминать, поэтому если даже вебпейдж запрещает запоминать, мы все равно будем! А то юзеры думают, что браузер сломался... А то что при смене пароля они тоже думают что сайт сломался, это микрософт не волнует

Придется изобретать костыли видимо.

Date: 2013-11-23 02:07 am (UTC)
From: [identity profile] nova-scotia.livejournal.com
Интерет эксплорэр же, от них всего можно ждать )))

Date: 2013-11-23 05:20 am (UTC)
wizzard: (photo24)
From: [personal profile] wizzard
вам костыли, а я вот по другую сторону баррикад, и фича реально удобнее сделана чем в том же FF/Chrome.

но таки да, при смене пароля должен быть какой-то фидбек от сайта хинтящий юзеру что автокомплит протух

Date: 2013-11-23 12:28 pm (UTC)
From: [identity profile] oleposya.livejournal.com
а нельзя всех заставить использовать IE 10? если это корпорация то там обычно админы решают кто чем пользуется. а если юзера, то тогда наверное javascript надо писать как то

Date: 2013-11-23 05:09 pm (UTC)
From: [identity profile] Лев Горенштейн (from livejournal.com)
Только помнить не сами пароли, а хэши от них.

Date: 2013-11-23 08:12 pm (UTC)
From: [identity profile] Лев Горенштейн (from livejournal.com)
Моя паранойя подсказывает "А все равно лучше хэши" ;-)

Date: 2013-11-23 03:59 pm (UTC)
From: [identity profile] pin-gwin.livejournal.com
Майкрософ всегда лучше знает, что нужно юзеру, что он думает, и о ком. Если народ начинает высказывается, то его лихо объявляют ничтожным меньшинством и ограниченным числом. Не первый раз всё это убогомыслие у них повторяется.
С 11 у самого аккурат вчера были затыки, тоже авторизационные.

Date: 2013-11-24 12:01 am (UTC)
From: [identity profile] ctapnep.livejournal.com
Таки как раз страницы, которые считали, что они умнее меня и запрещали запоминать пароли, привели к тому, что существует тонна различных внешних менеджеров паролей, которым насрать на то, что там сайт хочет. Если юзер хочет запомнить пароль, то это его право.

Далее, если юзер поменял пароль, то какого хрена он этот новый пароль не вводит, а полагается на старый, сохраненный? Браузер таки умный и после первого успешного логина с новым паролем таки запомнит новый. Но юзер, блин, один раз должен зайти с новым паролем или где?

P.S. пароль в браузере привязывается к урлу. Если урл при каждом логине генерить новый, то пароль подставляться не будет.
Требует настройки сервера (и DNS-a), но зато решает вопрос весьма кардинально. Но мне оно не нравится. Именно потому, что я, как пользователь, таки хочу иметь пароль сохраненным в менеджере, а не вводить руками каждый раз.

Profile

brmail: (Default)
brmail
Page generated Jan. 9th, 2026 08:46 pm
Powered by Dreamwidth Studios